CrowdStrike совместно с Google и Shadowserver ликвидировали ботнет Glassworm, два года атаковавший разработчиков открытого ПО
Хакеры проникали в цепочку поставок открытого кода через вредоносные расширения, фиктивную рекламу и украденные учётные данные
В ходе операции одновременно отключены четыре канала управления ботнетом — включая блокчейн Solana, сеть BitTorrent и Google Calendar
Заражению подверглись более 300 репозиториев на GitHub, под угрозой оказались тысячи компаний и разработчиков по всему миру
Компания CrowdStrike совместно с Google и Shadowserver Foundation — некоммерческой организацией, которая сканирует интернет и отслеживает киберугрозы, — ликвидировала ботнет, использовавшийся преступниками для распространения вредоносного ПО и кражи паролей у разработчиков открытого программного обеспечения.
Источник изображения — techcrunch.com
Целью операции стал ботнет Glassworm: по данным CrowdStrike, он действовал как минимум с начала 2025 года и почти два года атаковал цепочку поставок открытого ПО на Windows, macOS и Linux.
В последние месяцы сразу несколько хакерских групп нацелились на разработчиков и open-source проекты, чтобы через них внедрить вредоносный код в компании, которые используют это ПО. Такие атаки эффективны именно потому, что эксплуатируют доверие — как к коду на платформах вроде GitHub, так и к специалистам, которые с ним работают.
«Злоумышленники больше не просто атакуют продукты — они нацеливаются на разработчиков, которые их создают», — говорится в отчёте CrowdStrike об операции. Компрометация рабочей станции одного разработчика способна затронуть цепочку поставок целиком, ударив по тысячам нижестоящих организаций и пользователей.
Для распространения вредоносного кода хакеры Glassworm использовали сразу несколько схем: публиковали поддельные расширения для VS Code и других инструментов разработчиков, отравляли пакеты в npm и PyPI, применяли malvertising — платные спонсированные результаты поиска, ведущие к загрузке вредоносного ПО, — а также использовали учётные данные, украденные в ходе более ранних взломов, чтобы захватывать аккаунты разработчиков и встраивать вредоносный код прямо в их проекты.
В результате хакерам удалось отравить, по формулировке CrowdStrike, более 300 репозиториев кода на GitHub. В систему заражённых устройств был встроен написанный на Node.js троян удалённого доступа, получивший название GlasswormRAT: он умел красть учётные данные и открывать злоумышленникам удалённый доступ к машинам жертв.
CrowdStrike сообщила, что 26 мая 2026 года, около 17:00 по московскому времени, совместно с партнёрами одновременно отключила все четыре командных канала Glassworm, лишив операторов доступа к заражённым машинам и возможности доставлять новые вредоносные нагрузки. По словам компании, каналы приходилось глушить именно синхронно: отключение только одного из них оставило бы остальные рабочими, и злоумышленники быстро восстановили бы инфраструктуру.
Устойчивость ботнета обеспечивалась сочетанием разнородных каналов связи. Адреса командных серверов передавались через служебные поля транзакций в блокчейне Solana, конфигурации хранились в распределённой хеш-таблице пиринговой сети BitTorrent, часть команд маскировалась под названия событий в Google Calendar, а резервным звеном служили арендованные виртуальные частные серверы. По оценке CrowdStrike, ботнет, вероятно, управлялся из России.
Неясно, на каком юридическом или техническом основании CrowdStrike и другие участники операции получили право отключать эту инфраструктуру. Представитель компании отказалась раскрывать дополнительные подробности сверх опубликованного официального отчёта об операции.
Атаки на цепочку поставок открытого кода продолжаются
На прошлой неделе хакеры скомпрометировали несколько open-source проектов, распространив вредоносные обновления в рамках другой кампании под названием Mini Shai-Hulud: пострадали как минимум двое разработчиков OpenAI. Ранее, в марте, подозреваемый северокорейский хакер захватил контроль над популярным инструментом разработки Axios, которым пользуются миллионы программистов.
Эксперты по безопасности отмечают: рабочее окружение разработчика стоит защищать так же строго, как продакшн-системы, — вести учёт установленных расширений, выданных токенов npm и GitHub, а также следить за подозрительной активностью аккаунтов. Даже после отключения инфраструктуры ботнета украденные ранее учётные данные разработчиков остаются риском для компаний.
















